PT-2025-47421 · Aes+1 · Aes+1
CVE-2025-13051
·
Publicado
2025-11-19
·
Atualizado
2025-12-27
CVSS v4.0
9.3
Crítica
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
ABP versões 2.0 a 2.0.7.9050
AES versões 1.0 a 1.0.6.8290
Descrição
Os serviços do ABP e do AES, quando instalados em um diretório com permissão de escrita para usuários não administrativos, estão vulneráveis a sequestro de DLL. Um atacante pode substituir ou inserir uma DLL maliciosa com o mesmo nome de uma carregada pelo serviço. A reinicialização do serviço resulta na execução da DLL maliciosa sob a conta LocalSystem, permitindo a execução de código não autorizado com privilégios elevados.
Recomendações
Para as versões do ABP de 2.0 a 2.0.7.9050, garanta que o diretório de instalação não tenha permissão de escrita para usuários não administrativos.
Para as versões do AES de 1.0 a 1.0.6.8290, garanta que o diretório de instalação não tenha permissão de escrita para usuários não administrativos.
Correção
LPE
Uncontrolled Search Path Element
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Abp
Aes